Tre progetti crypto hanno subìto oltre 11 milioni di dollari di danni complessivi il 24 settembre, con Payy Network, Duelbits e Meter Network colpiti attraverso vettori di attacco differenti.
Punti chiave
- Payy Network ha perso circa 1,8 milioni di dollari dopo che il suo bridge su Ethereum è stato prosciugato, mentre Duelbits denuncia perdite intorno ai 7 milioni.
- Gli attaccanti di Meter hanno coniato circa 2,3 milioni di dollari in asset non coperti e ne hanno liquidata una parte su PancakeSwap.
- Gli episodi hanno messo in evidenza rischi diffusi su bridge, hot wallet e sistemi di verifica dei token.
Attacchi a Payy e Duelbits
Payy Network, piattaforma on-chain per paghe e gestione di tesoreria aziendale, ha interrotto la propria rete dopo l’attacco al bridge su Ethereum (ETH). Il ricercatore on-chain Specter ha seguito i trasferimenti sospetti dal bridge e ha spiegato che l’aggressore ha utilizzato Railgun per finanziare l’operazione, prima di convertire circa 1,8 milioni di dollari in USD Coin (USDC) in Ethereum. Payy ha precisato che i fondi sottratti erano depositi non-custodial riconducibili a utenti di Payy Network e Payy Wallet.
A ruota è stata colpita Duelbits. Inizialmente PeckShield ha stimato perdite per 4,3 milioni di dollari, poi Specter ha individuato ulteriori indirizzi compromessi su Bitcoin (BTC) e Solana (SOL). Un cofondatore di Duelbits ha successivamente quantificato il danno complessivo vicino ai 7 milioni di dollari e ha assicurato che “i fondi degli utenti sono al sicuro”.
Diversa la dinamica nel caso di Meter. Secondo Blockaid, un aggressore ha sfruttato Meter Passport per coniare circa 2,3 milioni di dollari in asset non coperti, rivendendone poi una parte su PancakeSwap, mentre il token MTR (MTR) ha perso quasi l’80% di valore e MTRG (MTRG) è arretrato di circa il 75%.
Vedi anche: Rally di Ethereum appeso ai 2.8K dopo il recupero della media a 200 giorni
Il contesto di sicurezza secondo Blockaid
I ricercatori di sicurezza hanno indicato punti di vulnerabilità diversi per ciascuno dei tre casi, escludendo un exploit comune. In un primo bilancio interno, Payy ha affermato che la violazione “NON è stata causata da una chiave compromessa, da social engineering o da un exploit della nostra infrastruttura off-chain”, mentre le ricostruzioni sull’attacco a Duelbits convergono su una probabile compromissione di chiavi private. Nel caso di Meter, le analisi di Blockaid si concentrano invece sulla coniazione non autorizzata tramite il bridge.
Il cluster di attacchi è arrivato mentre Bitget indagava su trasferimenti non autorizzati, inizialmente stimati in circa 351,6 milioni di dollari, sospendendo temporaneamente i prelievi per verifiche di sicurezza. L’attività di trading e i depositi sono proseguiti e l’exchange ha dichiarato che i saldi mostrati agli utenti restavano corretti. Separatamente, KelpDAO ha citato in giudizio LayerZero e il cofondatore Brian Pellegrino per un hack da 292 milioni di dollari, sostenendo che rischi non divulgati e carenze tecnologiche avrebbero causato la perdita.
Gli episodi del 24 settembre hanno anche riportato alla ribalta precedenti criticità di sicurezza per due dei progetti coinvolti. Duelbits aveva già perso circa 4,6 milioni di dollari in un attacco nel 2024 che CertiK ha collegato a una possibile fuga di chiavi private, mentre Meter aveva subito un exploit al bridge da circa 4,4 milioni di dollari nel 2022.
Da leggere dopo: Michael Saylor vuole che le banche trasformino Bitcoin in collaterale di uso quotidiano

